Новости криптомира

15.06.2026
13:20

Эксплойт устаревшего контракта Aztec: хакер вывел более $2 млн — урок для всей индустрии

хакеры hackers, перемещение средств

Аналитическая служба Cryptalist зафиксировала очередной инцидент, напоминающий о критической важности аудита и своевременного вывода средств из устаревших протоколов. Злоумышленник успешно атаковал необновляемый смарт-контракт платформы Aztec Connect, выведя из него около $2,1 млн в криптовалюте.

Речь идет о решении для приватных транзакций Aztec Connect, которое было официально прекращено командой разработчиков еще в 2023 году. Несмотря на остановку обслуживания, значительный объем ликвидности оставался заблокированным в его инфраструктуре. Атака была проведена через уязвимость в контракте RollupProcessorV3, который, по сути, являлся «умным» мостом в Ethereum.

Как работала атака и что было украдено

Эксперты по безопасности из BlockSec и CertiK оперативно отреагировали на инцидент. Их анализ показал, что корень проблемы — несоответствие между логикой верификации транзакций и их фактическим расчетом в базовом слое Ethereum. Хакер смог создать фиктивные, необеспеченные балансы внутри контракта, после чего легитимно вывел реальные активы. Другими словами, контракт принимал доказательства, которые не соответствовали состоянию сети первого уровня.

По данным мониторинга, атака была проведена по семи различным активам. В числе похищенного: 909 ETH, 270 000 DAI, 167 wstETH, а также ряд других токенов. Важно подчеркнуть, что текущая сеть проекта Aztec Network и средства пользователей в ней не пострадали — уязвимость затронула исключительно старую, необновляемую версию контракта.

Позиция команды и ключевой вывод

Разработчики Aztec Labs заявили, что не имеют административных ключей к устаревшей системе и, следовательно, не могут ее приостановить или обновить. Это классическая дилемма «неизменяемых» контрактов: отсутствие контроля со стороны команды защищает от цензуры, но делает протокол абсолютно беззащитным перед найденными уязвимостями. Aztec Connect был запущен в 2022 году как DeFi-мост, а его поддержка прекратилась в марте 2023 года, когда команда переключила фокус на развитие L2-решения Ignition Chain.

Мнение эксперта Cryptalist: Этот инцидент — не просто история о взломе устаревшего кода. Это прямой сигнал рынку. Если вы держите активы в «мертвых» или «замороженных» протоколах, вы принимаете на себя неоправданный риск. Команды должны активнее стимулировать пользователей выводить средства из деприкейтед-контрактов, а пользователи — своевременно реагировать на такие уведомления. В мире DeFi «неизменяемость» — это палка о двух концах, и данный случай лишний раз доказывает, что старая инфраструктура становится привлекательной мишенью для хакеров, которые годами ждут подходящего момента.